Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1388

WPS 攻击

审核人Cybersecurity entrepreneur & security researcher

WPS 攻击 是什么?

WPS 攻击对 Wi-Fi Protected Setup 八位 PIN 的在线暴力破解,可在数小时内还原 WPA/WPA2 口令。


Wi-Fi Protected Setup(WPS)旨在通过八位 PIN 简化加入家庭网络的过程。2011 年 12 月,Stefan Viehbock 与 Craig Heffner 各自独立披露了一个致命设计缺陷,记录于 US-CERT VU#723755,编号为 CVE-2011-5053。当采用外部注册器(external registrar)方式认证 PIN 时,接入点会分两半校验,并先返回一个 EAP-NACK 指示前半段是否正确,然后才校验后半段。由于第八位仅是前七位的校验位,搜索空间从 10^8(1 亿)骤降到 10^4 + 10^3 ≈ 约 11000 次尝试。

Reaver(Craig Heffner / Tactical Network Solutions)与 Bully(Sofiane Talmat)等工具可对多数家用接入点利用此缺陷,在约 4-10 小时内还原 WPA/WPA2 预共享密钥。相关的 Pixie Dust 攻击(Dominique Bongard,2014)更进一步:对注册交换中随机数(nonce)熵不足的路由器,可在数秒内离线破解 WPS。

防御:彻底关闭 WPS,或仅保留按钮(PBC)模式;厂商也加入了 PIN 尝试限速与锁定。许多廉价路由器仍默认开启易受攻击的外部注册器 PIN 方式。

flowchart TD
  A[处于无线电范围内的攻击者] --> B[向接入点发送一次 WPS PIN 猜测]
  B --> C{前 4 位是否正确}
  C -->|提前收到 EAP-NACK| D[前半段错误 从 10^4 中再试一个]
  C -->|继续| E{后 3 位加校验位是否正确}
  E -->|EAP-NACK| F[后半段错误 从 10^3 中再试一个]
  E -->|成功| G[接入点返回 WPA/WPA2 预共享密钥]
  D --> B
  F --> B
  G --> H[攻击者接入网络]

● 示例

  1. 01

    针对旧款家用路由器运行 Reaver,在数小时内还原 WPA2 口令。

  2. 02

    Bully 在确认 WPS PIN 的高位后继续遍历低位。

● 常见问题

WPS 攻击 是什么?

对 Wi-Fi Protected Setup 八位 PIN 的在线暴力破解,可在数小时内还原 WPA/WPA2 口令。 它属于网络安全的 攻击与威胁 分类。

WPS 攻击 是什么意思?

对 Wi-Fi Protected Setup 八位 PIN 的在线暴力破解,可在数小时内还原 WPA/WPA2 口令。

如何防御 WPS 攻击?

针对 WPS 攻击 的防御通常结合技术控制与运营实践,详见上方完整定义。

WPS 攻击 还有哪些其他名称?

常见的别称包括: WPS PIN 暴力破解, Reaver 攻击。

● 相关术语

● 另见